Fallos de AhsayCBS explotados activamente y sin parche

Fallos de AhsayCBS explotados activamente y sin parche

Los atacantes están encadenando dos vulnerabilidades sin parchear de AhsayCBS, una consola de gestión de servidores de copias de seguridad en la nube, para ejecutar código de forma remota en sistemas expuestos, según Huntress.

AhsayCBS es un producto de Ahsay Systems. Permite a los administradores gestionar desde un único lugar las políticas de copia de seguridad, el almacenamiento y los usuarios, y lo usan mucho los proveedores de servicios gestionados (MSP) y los integradores de sistemas. Por eso, un compromiso puede afectar a más de una organización.

Dos fallos, una cadena

Los fallos se identifican como CVE-2026-105133 y CVE-2026-105134. Ambos permiten a los atacantes manipular los argumentos que se pasan a determinadas funciones del software. Uno permite eludir la autenticación y el otro, inyectar comandos del sistema operativo.

Los problemas se hicieron públicos el 4 de octubre, cuando el NIST advirtió de que se había publicado código de explotación y de que todas las versiones de AhsayCBS hasta la 10.3.2 eran vulnerables. El jueves, Huntress informó de que los fallos se están explotando activamente y de que la última versión, la 10.3.4, también está afectada. Todavía no hay solución.

"Hasta que haya un parche disponible, recomendamos restringir el acceso a la interfaz de gestión y buscar indicios de compromiso", señaló Huntress.

A 8 de octubre, la empresa había detectado al menos cinco organizaciones atacadas. "Huntress observó cómo los actores de amenazas explotaban las vulnerabilidades para lograr ejecución remota de código sin autenticación y desplegar webshells en sistemas expuestos", indicó la firma.

Un token aleatorio en lugar de credenciales

Huntress destacó CVE-2026-105134, que puede aprovecharse para ejecutar código de forma remota sin autenticación y con privilegios de System a través de una API del componente Replication Receiver.

"La API contiene un fallo que permite eludir la autenticación y que podría permitir que un token aleatorio sustituya a credenciales válidas. Tras la explotación, un actor de amenazas configuró un receptor malicioso y colocó una webshell Java Server Page (JSP) en el directorio de la aplicación servido por la aplicación CBS", explicó la empresa.

Mineros disfrazados de Microsoft Edge

Una vez dentro, los atacantes hicieron labores de reconocimiento e instalaron mineros de criptomonedas XMRig disfrazados de Microsoft Edge. Este mismo patrón de secuestrar servidores expuestos para minar criptomonedas se ha visto en otras campañas recientes.

También colocaron un script de PowerShell creado con ayuda de IA que vigila el Administrador de tareas y lo cierra si permanece abierto demasiado tiempo. Así, a un administrador le resulta más difícil detectar el consumo de recursos del minero.

Para mantener la persistencia, los atacantes crearon un servicio de Windows que se hace pasar por Microsoft Edge Update. El servicio ejecuta una copia modificada de NSSM, un gestor de servicios legítimo, renombrada como msedge.exe y que se ejecuta con privilegios de System.

"NSSM puede dar soporte a otros programas para garantizar que sigan en ejecución y se reinicien tras un fallo o un reinicio, y es probable que los actores de amenazas de este incidente lo usaran para mantener la persistencia de edge.exe, mientras disfrazaban el binario relacionado con el servicio como un archivo de apariencia legítima", afirmó Huntress.

En una de las intrusiones, los atacantes también cargaron WinRing0x64.sys. Este controlador de kernel es legítimo pero vulnerable, y dio al minero acceso a nivel de kernel.

Limitar quién puede llegar a la consola

Como el exploit ataca la aplicación web accesible desde el exterior, Huntress aconseja cortar el acceso público a la interfaz de gestión.

"Las organizaciones deben restringir el acceso web a la interfaz de gestión de AhsayCBS, ya que el exploit ataca el servicio de la aplicación web accesible desde el exterior en el equipo. El acceso debe limitarse solo a direcciones IP de confianza o exigir VPN", recomienda la empresa.

Los administradores también deberían buscar archivos JSP desconocidos en el directorio de la aplicación, receptores de replicación inesperados y servicios o binarios con nombres de Microsoft Edge en ubicaciones inusuales.

Nuestro análisis

Este caso encaja en un patrón visto muchas veces este año: primero se publica el código de explotación y después llegan los ataques activos, mientras los defensores siguen esperando una solución. Aquí el margen es peor de lo habitual, porque la versión más reciente también es vulnerable. Por ahora, las restricciones de red son la única defensa real.

El factor MSP importa. Las consolas de copias de seguridad tienen acceso privilegiado a los datos de los clientes, y las herramientas en las que confían los proveedores de servicios llevan tiempo siendo objetivos atractivos. Huntress también ha informado de que el abuso de RMM aparece en el 45% de sus incidentes en endpoints. Los ataques vistos hasta ahora parecen centrarse en la minería de criptomonedas. Sin embargo, unas webshells con privilegios de System podrían usarse igual de fácilmente para robar datos o desplegar ransomware.

Conviene seguir de cerca lo rápido que Ahsay Systems publica un parche, si el número de víctimas crece más allá de las cinco organizaciones detectadas hasta ahora y si otros grupos se hacen con el código de explotación público.